沉浸式翻译插件泄露用户信息,请尽快下载自查


前言

一上午到处都在传这个沉浸式翻译用户信息数据泄露事件(最先发现x上有人发帖提醒)!准确来说是泄露用户快照隐私数据!里面包含了大量的用户隐私数据如购物截图、账单、信用卡cvv等等。这其实也并不新鲜,OpenAI也干过这事儿!泄露用户分享的对话链接没有鉴权或超时等保护机制,被Google等搜索引擎抓取后被安全研究员发现并上报了。
从Wayback Machine上可知早在去年就有分享快照被保存了,现目前总共保存了10000+的链接,当然不全是快照,但快照看起来也不少啊!

原本设计的目的是方便分享快照与朋友协同(且有注明是公开分享),但是由于官方的风控措施不到位被人发现后全部扒拉了下来!才造成此次重大数据泄露安全事件。这个呢属于被人恶意放大,maybe是竞争对手亦或纯粹的吃瓜选手,这不得而知。

PS: 去年5月份v2有个用户就开始质疑安全性


吃瓜


这次效果是真的炸裂了!
泄露信息举例,甚至有其他国家如伊朗身份信息,军火:坦克图纸等重磅信息

某省某人的信用卡 CVV 等

看图说话:你很久没性生活了!

海军军医大学发票信息

后续

官方迅速下架了快照分享功能,但是还有有手快的网友保存了。如有使用且开启了上传或快照分享尽快确认自己的分享内容是否存在敏感信息如身份信息、账户密码、银行卡、信用卡cvv等易造成财产损失的内容,如果有尽快采取补救措施,如对账户进行重置密码、开启2FA两步验证、金融相关的信用卡cvv等挂失、修改cvv安全码等措施。

平替

平替插件,开源

下载自查

参考


手机扫码阅读

汉王e脸通综合管理平台 getEmployeeByTeamId.do SQL注入漏洞

西部数码 NAS modUserName.php 命令执行漏洞

评 论
avatar
用这个插件,但不用快照
1 年前 回复
avatar
Mrxn
@FLYER:快照本身就是自己手动触发的功能
1 年前 回复